大数据时代网络出口安全问题及对策研究

来源 :卫星电视与宽带多媒体 | 被引量 : 0次 | 上传用户:kangbb
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】本文从规划建设、运维管理等方面,探索适合现代企业电子商务应用的互联网出口安全系统,利用合理的结构和技术手段,提高互联网出口整体安全防护水平。
  【关键词】应用发布;互联网出口;网络攻击;安全防护
  【基金项目】石家庄市科学技术研究与发展计划项目,编号:201130411A
  中图分类号:TN92                   文献标识码:A                       DOI:10.12246/j.issn.1673-0348.2021.011..032
  “互联网+”行动计划,从2015年3月李克强总理提出到现在,只有短短三年时间,互联网已经以迅猛不可阻挡的势头渗透到了人们的衣食住行各个方面。人们日益转变的意识观念和新的消费形态,促使企业争先恐后的驶上internet这条信息高速公路,各种电子商务、服务平台如雨后春笋一样破土而出,在给企业带来商机的同时,也同样使企业面临挑战和考验。
  1. 宕机事件概述
  2017年2月28日,号称亚马逊AWS最稳定的云存储服务S3出现“超高错误率”的宕机事件。2015年5月27日下午,支付宝钱包客户端出现系统瘫痪,约两个小时之后,支付宝恢复正常,宕机事件所涉及到的地区以及造成的经济损失无法估算,同时引发用户对支付宝资金安全的担忧。
  这例子提醒我们,企业可以依靠互联网得到荣耀和资本,但互联网应用中任何一个微小的失误,都可能发展成为不可挽回的损失,使客户的利益受损,使企业蒙羞甚至落没。
  2. 互联网出口系统面临的威胁
  企业建立互联网出口,将对外应用发布出去,就意味着该互联网出口要承载不计其数的不可控的用户访问,在为用户提供服务的同时,面临着各式各樣的威胁。
  3. 安全的互联网出口系统
  以上提到的如此多的威胁,全部来源于互联网,作为连接企业与互联网的枢纽,互联网出口区域的重要性不言而喻。那么如何建立一套强壮、敬业、可靠的出口系统,在这场充满硝烟的互联网战场上,为企业谋取生存和发展呢?
  3.1 架构设计
  良好架构设计是实现互联网出口系统可用、可靠、安全的前提。在互联网出口系统开始建设之前,就要充分考虑合理的物理和链路架构,使其具有良好的冗余性能和升级扩展性能,力求其在内部系统软件生命周期中尽可能长时间的稳定可靠运行,同时为内部系统提供强有力的安全防护。推荐的互联网出口系统架构:
  拓扑图中的互联网出口系统由多种网络和安全设备构成,实现路由选择、路由转发、地址转换等数据通讯功能,并通过安全设备阻挡来自互联网的攻击和病毒入侵。整套系统设计着眼于加强以下几方面:(1)可靠性——整套系统可靠性从两方面加强,一方面企业同时租用多个运行商链路接入互联网,起到链路备份功能,其中任何一条链路中断,不会对互联网应用产生大的影响;另一方面,交换机采用堆叠的方式部署,互联网线路和双网卡服务器接入同一堆叠组中的不同交换机。安全设备全部采用双机热备方式,通过心跳线同步设备配置和监听网络状态,整套系统具有很强的硬件的冗余能力。(2)可用性——多电信运营商线路的接入,不仅可以增加带宽,通过链路负载均衡器,还能对来自不同运营商的用户流量进行引导,起到分流作用的同时提高用户访问速度;对外发布应用的服务器区,部署专用的服务器负载均衡设备,提高服务器集群部署灵活度,优化用户访问流量的分配,提高对外发布系统的响应速度和整体性能。(3)安全性——设立DMZ区,放置对外应用服务器,加强不同安全区域之间安全管理。合理规划安全设备部署,根据设备所处位置面临的网络威胁,确定设备选型。利用不同的设备功能,构建纵深防御体系,通过层层过滤和拦截,最大可能的减少到达DMZ区的不安全因素。
  3.2 安全系统构成
  3.2.1 抗DDOS防火墙
  网络攻击者,通过组织多台互联网上的计算机,短时间内向同一个攻击目标发送大量的或者虚假的服务请求,造成网络资源浪费、链路带宽堵塞、服务器资源耗尽而无法处理合法用户的正常请求甚至业务中断,这就是DDOS攻击。DDOS硬件防火墙可以对通过它的数据流量进行检测和清洗过滤,通过制定数据包过滤规则、流指纹检测过滤、及数据包内容定制过滤等特有技术,准确识别出不正常的外来流量,拦截外来异常流量后,再将正常数据流量回注入网络,以达到网络防护目的。
  3.2.2 负载均衡
  根据业务需求,互联网出口系统可能需要部署一套或多套负载均衡设备。服务器负载均衡器部署DMZ区域,主要作用是将外部访问数据流根据需求分发到服务器群的各个服务器上,减少单台服务器压力,提高服务器组的整体可用性。服务器负载均衡设备建议采用旁路部署方式,在不改变原网络结构的前提下,简化部署流程,而且旁路部署模式灵活性和可扩展性更高,在负载均衡器故障的特殊情况下,对主体网络应用的影响也较小。需要注意的是,从下面的拓扑图可以看出,采用旁路的部署方式,负载均衡器连接链路的数据传输带宽压力较大,可以采用链路聚合的技术,将负载均衡器与接入设备的多条物理链路进行汇聚,保障所需的链路带宽,同时实现链路冗余。
  3.2.3 安全网关、WAF
  互联网出口系统中主要的网络防护功能,是依靠安全网关和WAF设备实现的。安全网关是防火墙、入侵防御、防毒墙系统的整合,具备上述三类设备的主要功能。当然,在经济条件允许的情况下,企业可以分别部署这三类设备,以获得更好的防护效果。互联网出口系统中,对外提供服务最为频繁的应该就是WEB应用服务器,高频次的访问,也使WEB服务器承受更多的暴露次数和攻击压力。虽然访问数据在到达WEB服务器之前,通过安全网关的过滤和拦截,但由于安全网关性能所限和基于已知漏洞和攻击行为进行防护的特性,依然有部分针对WEB服务器进行攻击的伪装数据被放行。   3.2.4 上网行为管理
  上网行为管理系统可以实现用户实名制认证、互联网访问资源控制、应用程序控制、带宽管理、上网内容审计记录等功能,从而起到规范员工上网、净化网络环境的作用,现已成为企业互联网出口系统必不可少的一个重要环节。企业可以将内部人员上网和外部人员访问两套系统进行分离。
  3.3 内部安全管理
  虽然各种网络攻击的新闻不绝于耳,但常被忽视的一个事实是:越来越多网络攻击的源头来自企业机构内部。公司雇员、系统集成商、或者是与公司有数据往来的外部单位。这些攻击源头都有一个共性:即他们在一定程度上,被授权来访问或操作企业的网络设备或数据资料。源于内部的网络攻击可能是无意为之,也可能是主观恶意的行为,其结果往往造成重大的破坏,因为攻击源头有更高级别的访问权限,攻击的对象则往往是企业信息系统的核心构成元素。
  3.3.1 运维操作审计
  企业互联网出口系统为了发挥系统功能,由多种设备组成,包括网络传输设备、网络安全设备、服务器等,技术涉及范围很广,系统运维必定由多名管理人员完成。通过对企业内部人员的操作行为进行身份认证、授权、审计、监控和记录,消除运维过程中的管理盲区,使内部人员的操作可以防范、记录和追溯。运维操作审计系统的部署方式很简单,一般采用旁路部署。
  操作审计系统应部署在内部网络区域,以减少不必要的数据流量穿越安全网关,部署完成后,需开启网络安全设备的管理主机地址过滤,将操作审计系统IP地址添加到管理主机列表,并且在安全网关开放操作审计系统IP地址到需运维服务器的IP地址和相应端口的访问权限。为防止操作审计系统IP地址被冒用,建议在内网核心交换设置其IP地址和MAC地址的静态ARP列表。
  3.3.2 软件开发安全
  在上面的所做的各种工作中,企业竭尽所能,建立了一层层的安全防护,用以保护关键的对外发布应用区域的安全,这些措施虽然有效,但却不能完全依赖,网络攻击技术的隐秘化、多样化,使再坚固的防御也有被渗透的可能。所以,企业在重视系统外围安全建设的同时,也要关注软件系统本身的健康水平。关注安全需求分析、结构设计安全、编程语言安全、安全测试等各个软件安全开发阶段,将安全的理念贯彻软件系統开发和使用的全过程,建立软件系统开发安全审计、监督过程,切实降低软件系统漏洞、后门存在的概率,防止带病软件上线运行,减少安全隐患。
  总结:建立一套可靠、安全、高性能的互联网出口系统,保障企业对外应用系统平稳、高效的运行,会给用户带来信任和安全感,也会给企业创造财富和价值。这不仅需要企业投入人力、物力和财力进行系统建设和运维,同时需要企业提高在安全管理方面的关注度。只有两方面平衡发展,才能使企业这艘航船在互联网的海洋里乘风破浪,畅行无阻。
  参考文献:
  [1]莫岱青.中国电子商务研究中心评携程网瘫痪[J].计算机与网络,2015,41(11):8-9.
  [2]李晶.大数据时代黑客现象的伦理问题及其对策研究[D].暨南大学,2018.
  [3]李君秋,王法能.入侵检测系统中模式匹配算法研究[J].计算机安全,2011(02):43-46.
其他文献
【摘要】一直以来,广播电视都是广大民众比较信赖和认可的新闻信息传播媒体,其不但在很长一段时间内容丰富和娱乐了人们的生产生活,同时也对人们的思想价值观念做出了正确的引导,属于我国比较重要的媒体之一。近几年随着现代化网络信息技术的快速发展,广播电视也发生了巨大的转变,其在网络技术以及信息技术的支持下,逐渐开辟出了一个全新的广播电视管理工作系统,在这个管理系统当中,播出机房技术操作以及维护属于一个重要组
【摘要】随着多媒体技术的不断发展,声音的制作与传播技术也随着多媒体的发展与应用变得越来越先进。人们对声音产生的影响和作用,理解程度不断加深,这就让人们在多媒体的环境下,对声音信息的使用,开展多层研究。本文将研究声音制作的录音技术在广播电视台监听系统中的使用情况,找到广播电视台监听系统中的相关部分,并对这些内容进行分析和总结,希望可以通过总结找到提高我国多媒体信息领域有关声音技术能力,找到发展方向。
【摘要】自动化技术的使用,能够促进电子信息行业的发展,并且帮助在新时代背景下可以具有更为稳固的前行着力点,继而促进社会各个行业进步与发展,让每个领域的运营方式都能够在电子信息工程的支持下产生翻天覆地的变化。为此,相关技术人员应该深切感知到自身所肩负的重要责任,将宝贵的工作经验和崭新的自动化技术进行充分融合,促使电子工程领域能够具备璀璨的发展前景,逐步探寻出崭新的发展路径,切实符合当今社会的实际需要
【摘要】随着新媒体时代的到来,我国的广播电视行业发展迅速,为了适应社会发展对广播电视行业发展的需要,很多广播电视单位不断地注重技术创新,将广播技术运用到工作实践中来,改变了传统的广播技术应用方式,促进了广播电视行业转型和升级。本文就新媒体时代下广播技术的发展与应用展开研究,并提出了一些促进广播电视行业发展的措施,希望给相关的管理人员和从业人员提供一定的借鉴价值。  【关键词】新媒体时代;广播技术;
【摘要】信息技术的不断发展,为电信工程的不断创新和实际终端业务运营提供了强有力的技术支撑。综合终端管理系统的出现,有效改善了业务部署流程。通过在广西电信业务部署工作中的实际应用,对业务部署的相关流程进行总结和探讨,并探讨了多项终端业务。开户、注销、恢复、变更账户等操作均制定了流程规范,为后续推广应用提供支持。  【关键词】电信综合终端;管理系统与业务放装;分析  中图分类号:TN929
【摘要】广播电视是社会信息传递的一种重要媒介,对于提高人们生活质量、丰富日常生活具有较大的作用和意义。同时广播电视也是我国基础设施建设事业的组成部分,在一定程度上能够推动国民经济的发展进步。在当前新媒体时代,对广播电视技术提出了更高的要求,通过加强维护与管理,保障电视节目的安全播出,从而为人民群众提供更好的广播电视服务。在此基础上,广播电视播出机构相关人员应当充分掌握广播电视技术,结合实际情况,分
【摘要】近年来,广电系统在新技术新理念的浪潮下建设了一大批全台网项目,在这一系列技术更新换代的过程中,确实解放了大量人力,大大提高了电视台的节目生产效率。随着广电系统业务需求的不断增长以及诸多因素的影响,传统业务系统的各种问题也逐渐暴露出来,同时随着云技术的成熟,应用在全台网中的云制作技术,不仅能满足高清素材采集、视音频编辑、节目审核及文件化节目送播等生产业务,且能与全台网系统顺畅连接。系统采用网
【摘要】作为国家重要发展战略,旅游产业的发展对国家经济水平提升具有重要意义。基于社会的迅速发展,旅游消费在经济中的占比越来越高。本文对当地智慧景区项目承建中,广电网络使用在线AI人像识别系统联合人像识别监控摄像机的方案对景区人流统计系统的方案和规划进行阐述,并介绍数据展示、视频寻人、游客路线分析、热点分析、游客统计等功能。  【关键词】人流统计;人像识别;智慧景区;广电网络  中图分类号:TN94
【摘要】融合媒体技术目前已经成为促进广电事业实现转型发展的关键技术支撑,体现了融合媒体技术手段融入贯穿于广电事业发展的必要性。云平台属于当前时期背景下的全新融媒体平台,云平台在各个领域实践中的普遍运用有益于数据信息实现共享传递,合理节约了广电媒体的数据传输成本与资源。因此,本文旨在探讨云平台在广电融合媒体背景下的技术实现思路,创新广电融合媒体的技术手段措施。  【关键词】广电融合媒体技术;云平台;
【摘要】随着时代发展与科技进步,我国的信息化时代已经到来。数字化信息技术在各种行业中的广泛应用,给人们的生活与工作都带来了种种便利。同时,由于各种新媒体与自媒体,借助互联网大数据库中的海量信息,不停的对人们进行信息轰炸,也给我们的生活带来了一些困扰。信息技术的普遍运用,给很多行业都带来了一场巨大的变革。尤其是在传统的广播电视行业,数字化信息技术的应用,给广播电视的工程技术进行了革命般的改革。这种改